تخطى إلى المحتوى الرئيسي

CISA تحذر من استغلال ثغرة MLflow الحرجة CVE-2026-64849

فريق جلتش
منذ 51 دقيقة6 مشاهدة4 دقائق
CISA تحذر من استغلال ثغرة MLflow الحرجة CVE-2026-64849

حذرت CISA من استغلال ثغرة MLflow الحرجة CVE-2026-64849، التي تهدد منصات هندسة الذكاء الاصطناعي وتسمح بسرقة بيانات الاعتماد.

مقدمة تحليلية

في 19 أغسطس 2026، أضافت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) الثغرة الأمنية الحرجة CVE-2026-64849 إلى قائمة نقاط الضعف المعروفة والمستغلة فعلياً (KEV)، موجهة تحذيراً فورياً للوكالات الفيدرالية. تستهدف هذه الثغرة، المصنفة كـ DNS-rebinding SSRF bypass، منصة MLflow المفتوحة المصدر لهندسة الذكاء الاصطناعي، والتي تدعم نماذج اللغات الكبيرة (LLMs) والوكلاء. مع أكثر من 30 مليون عملية تنزيل شهرياً واستخدامها من قبل آلاف المؤسسات لضبط تطبيقات الذكاء الاصطناعي ومراقبتها، فإن MLflow يمثل مكوناً حيوياً. يتيح الاستغلال الناجح لهذه الثغرة للمهاجمين، دون الحاجة إلى امتيازات، الوصول عن بُعد إلى الخدمات الداخلية أو تكوينات بيانات الاعتماد السحابية على الأنظمة غير المحدثة.

وقد أمرت CISA وكالات الفرع التنفيذي المدني الفيدرالي (FCEB) بتأمين جميع نُسخ MLflow الخاصة بها في غضون أسبوعين، التزاماً بتوجيهها التشغيلي الملزم 26-04 الصادر في يونيو. هذا الإجراء يسلط الضوء على أن الثغرة تُستغل حالياً في هجمات فعلية، وأن المخاطر تشمل سرقة بيانات الاعتماد السحابية الحساسة، مثل بيانات اعتماد AWS IMDS IAM، ضمن هجمات منخفضة التعقيد.

التحليل التقني

تكمن الخطورة الأساسية في CVE-2026-64849 في كونها ثغرة DNS-rebinding server-side request forgery (SSRF) خطيرة، تستهدف آلية تسليم webhooks الصادرة في MLflow. تم إصلاح هذا العيب في الإصدار 3.15.0، إلا أن الأنظمة الأقدم تظل معرضة للخطر. يكمن لب المشكلة في التكوين الافتراضي لخادم تتبع MLflow (mlflow server)، الذي يعمل عادةً دون مصادقة ويستخدم قاعدة بيانات SQLite افتراضية. هذا التكوين يعرض واجهة برمجة تطبيقات (API) webhooks الخاصة بسجل النماذج دون حماية.

تحديداً، يسمح نقطة النهاية المتزامنة POST /api/2.0/mlflow/webhooks/{id}/test بإرجاع حالة استجابة الطرف الآخر وجسمها إلى المتصل.

آلية الاستغلال وسرقة الاعتمادات

وفقاً لفريق أمان MLflow، يمكن للمهاجم غير المصادق الذي يتمكن من الوصول إلى خادم التتبع أن يجعل الخادم يصدر طلبات HTTP إلى نقاط نهاية داخلية/loopback/cloud-metadata تعسفية. تتمثل خطورة هذه الآلية في قدرة المهاجم على قراءة الردود عبر نقطة النهاية /test، مما يسمح بالحصول على معلومات حساسة. تشمل الأهداف الرئيسية بيانات تعريف مثيل السحابة (على سبيل المثال، بيانات اعتماد AWS IMDS IAM)، وخدمات الإدارة الداخلية المخفية خلف حدود الشبكة، وإجراء فحص للمنافذ/المضيفين الداخلية. تصف watchTowr هذه الهجمات بأنها "تستغل الثغرة للوصول مباشرة إلى خدمات بيانات تعريف السحابة، وسحب بيانات اعتماد وأسرار السحابة".

تمكن هذه الثغرة من تنفيذ هجمات منخفضة التعقيد لسرقة بيانات الاعتماد السحابية. بعد الحصول على بيانات اعتماد صالحة، تظهر الأبحاث، مثل "التقرير الأزرق 2026" الذي يغطي 338 مليون عملية محاكاة، أن 37% فقط من تصرفات المهاجمين يتم حظرها، مما يؤكد على أن منع الوصول الأولي هو خط الدفاع الحاسم. هذا يعني أن الثغرة لا تمنح الوصول فحسب، بل تمنح وصولاً يصعب اكتشافه ووقفه بمجرد تحقيقه.

السياق وتأثير السوق

يمثل إدراج CISA لـ CVE-2026-64849 في كتالوج نقاط الضعف المستغلة (KEV) في 19 أغسطس 2026 تحولاً حاسماً من تهديد نظري إلى خطر عملياتي مؤكد. تُلزم توجيهات BOD 26-04، الصادرة في يونيو، الوكالات الفيدرالية الأمريكية بتصحيح الثغرات المستغلة في غضون فترة محددة، تحديداً أسبوعين لهذه الثغرة. تشمل معايير تفعيل BOD 26-04 أربع نقاط رئيسية: أن تكون الأصول المعرضة مكشوفة علناً عبر الإنترنت، وأن تكون الثغرة مضافة إلى كتالوج KEV الخاص بـ CISA، وأن يكون الاستغلال قابلاً للأتمتة لهجمات واسعة النطاق، وأن يؤدي الاستغلال الناجح إلى سيطرة جزئية أو كلية على النظام المستهدف. جميع هذه الشروط تنطبق على ثغرة MLflow.

ما يميز MLflow عن غيره من منصات هندسة الذكاء الاصطناعي مفتوحة المصدر، والذي يجعله هدفاً ذا قيمة عالية، هو اعتماده من قبل الآلاف من المنظمات ومعالجته لأكثر من 30 مليون تنزيل شهرياً. هذا الانتشار الواسع يجعله هدفاً جذاباً للمهاجمين، ويضع نموذجاً لكيفية تحول سهولة النشر والوصول في البرمجيات مفتوحة المصدر إلى عبء أمني عندما تفتقر إلى التكوينات الافتراضية الآمنة. فبينما كانت المنظمات تعتمد على MLflow كأداة مرنة وفعالة لتطوير الذكاء الاصطناعي، يظهر الاستغلال الحالي أن التكوين الافتراضي له كان بمثابة باب خلفي مكشوف. هذا يتناقض مع الحاجة المتزايدة لمنصات ذكاء اصطناعي "آمنة افتراضياً" للحد من الهجمات منخفضة التعقيد. تُظهر التحذيرات المتكررة من CISA، بما في ذلك الاستغلال الأخير لثغرة حرجة في مكون Windows Internet Key Exchange (IKE) Service Extensions، وثغرات SonicWall SMA1000، وTrueConf Server، وWindows Task Host، نمطاً واضحاً: المهاجمون يركزون على نقاط الضعف الحرجة التي تمنحهم موطئ قدم أولي، بغض النظر عن المنصة أو البنية التحتية.

رؤية Glitch4Techs

إن استغلال ثغرة MLflow الحرجة، CVE-2026-64849، ليس مجرد حادث أمني، بل هو شهادة مباشرة على إهمال التكوينات الافتراضية في البرمجيات مفتوحة المصدر التي أصبحت ركيزة للبنية التحتية الحرجة للذكاء الاصطناعي. الحكم واضح: المنصة، رغم فائدتها، كانت تمثل مسؤولية أمنية جوهرية منذ البداية بسبب تعرض واجهة برمجة تطبيقات webhooks الخاصة بها "دون مصادقة" عبر نقطة النهاية المتزامنة POST /api/2.0/mlflow/webhooks/{id}/test التي تعيد الاستجابات بشكل كامل. هذا التصميم يسهل هجمات منخفضة التعقيد لسرقة بيانات الاعتماد، وهو ما أكده فريق أمان MLflow نفسه في إرشاداته الأمنية. المخاطر تتجاوز مجرد الوصول الأولي؛ فبمجرد سرقة بيانات الاعتماد، كما يوضح "التقرير الأزرق 2026"، يتم حظر 37% فقط من إجراءات المهاجمين، مما يعني أن الاستغلال لا يمنح دخولاً فحسب، بل يمنح أيضاً قدرة مستمرة على المناورة داخل الشبكة.

إن أي منصة حيوية للذكاء الاصطناعي لا تتبنى نهج "آمن افتراضياً" تُعد وصمة عار، وتضع مستخدميها في موقف دفاعي مكلف وغير فعال.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك